版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
防火墻技術(shù)包過濾防火墻1第1頁,共31頁,2023年,2月20日,星期二TCP/IP與防火墻——協(xié)議目的物理地址源物理地址類型數(shù)據(jù)數(shù)據(jù)鏈路層網(wǎng)絡(luò)層傳輸層2第2頁,共31頁,2023年,2月20日,星期二TCP/IP與防火墻——協(xié)議防火墻3第3頁,共31頁,2023年,2月20日,星期二TCP/IP與防火墻——IP地址通過TCP/IP協(xié)議形成的互聯(lián)網(wǎng)是一個虛擬的網(wǎng)絡(luò),它隱藏了底層各種物理網(wǎng)絡(luò)的細節(jié)。一個邏輯的、通用的、虛擬的TCP/IP互聯(lián)網(wǎng)盡管各底層網(wǎng)絡(luò)可能不一樣,但在網(wǎng)絡(luò)層(及以上層)是一致的。在這個一致的TCP/IP互聯(lián)網(wǎng)上實現(xiàn)源端和目的端間的數(shù)據(jù)通信,需要有一個統(tǒng)一的、邏輯的通信端點標(biāo)識方案,TCP/IP在網(wǎng)絡(luò)層上使用IP地址編址方案。IP地址是以TCP/IP協(xié)議進行數(shù)據(jù)通信的雙方必須的、符合標(biāo)準(zhǔn)格式的節(jié)點(主機或路由器等)地址標(biāo)識符,同一網(wǎng)絡(luò)上聯(lián)網(wǎng)的節(jié)點IP地址不能重復(fù)(沖突)。在互聯(lián)網(wǎng)上進行數(shù)據(jù)通信,每個節(jié)點必須擁有全球認可的、統(tǒng)一管理的、唯一的IP地址。(內(nèi)部網(wǎng)絡(luò)不受此限制,只要它的設(shè)備不直接與互聯(lián)網(wǎng)通信;而通過代理服務(wù)器或地址轉(zhuǎn)換設(shè)備可以間接與互聯(lián)網(wǎng)通信。)每個具體的PC、服務(wù)器、路由器的各通信端口(如網(wǎng)卡)均需賦予IP地址;一個物理通信端口可以賦予多個IP地址,每個IP地址成為一個通信節(jié)點(連接點)4第4頁,共31頁,2023年,2月20日,星期二TCP/IP與防火墻——端口端口(Port)傳輸層提供應(yīng)用程序與網(wǎng)絡(luò)之間的各接口點稱為端口,它是個預(yù)定義的內(nèi)部地址(編號),以16位字標(biāo)識,提供從應(yīng)用程序到傳輸層或從傳輸層到應(yīng)用程序之間的一條通路,如:80端口。在TCP/IP系統(tǒng)中,應(yīng)用程序根據(jù)端口號通過TCP或UDP軟件將數(shù)據(jù)送往目的主機或從源主機接收數(shù)據(jù)。源主機和目的主機上的應(yīng)用程序間要進行傳輸層及以上的通信,必須將該應(yīng)用程序綁定在某個端口上。因此,通信除了需要IP地址外,還需要源和目的端口。這樣,通信根據(jù)網(wǎng)絡(luò)層(IP層)的IP地址指明了源、目的主機,而根據(jù)傳輸層(TCP或UDP)的端口指明主機上各應(yīng)用程序。端口的分配有2種方式:靜態(tài)端口(統(tǒng)一管理的靜態(tài)指定和應(yīng)用程序的靜態(tài)指定)和動態(tài)端口(操作系統(tǒng)的動態(tài)綁定)。5第5頁,共31頁,2023年,2月20日,星期二TCP/IP與防火墻——端口知名(Well-known)端口應(yīng)用程序在使用端口時不能重復(fù)(沖突)。通常,端口0~255保留歸系統(tǒng)使用;256~1023是通用服務(wù)端口;1024以上用戶程序可使用。應(yīng)用程序在通信時需要知道對方的端口號。典型的情況,在C/S模型下,Client(應(yīng)用程序)向Server(服務(wù)程序)請求服務(wù)時,Client需要知道Server的服務(wù)端口。通用的服務(wù)使用所謂“知名”端口號,如:FTP-21,Telnet-23,SMTP-25,DNS-53,TFTP-69,Gopher-70,F(xiàn)inger-79,HTTP-80,POP3-110,NNTP-119,SNMP-161,BGP-179等。6第6頁,共31頁,2023年,2月20日,星期二TCP/IP與防火墻——端口端口應(yīng)用例數(shù)據(jù)鏈路層網(wǎng)絡(luò)層TCP…21,22,23,80…UDP…9,11,161…FTPTCP21WebTCP80SNMPUDP161計算機A至計算機B,TCP端口21計算機B至計算機B,TCP端口80TCP:2340TCP:23497第7頁,共31頁,2023年,2月20日,星期二……10permittedtcp(1828)(25)11permittedtcp(2310)21(80)12permittedtcp(1828)5(445)13permittedtcp(8428)10(445)14permittedtcp(1240)21(80)15permittedtcp(2311)21(80)16permittedtcp(2312)21(80)17permittedtcp(2121)(80)18permittedtcp0(1840)(25)19permittedtcp0(2311)(80)20permittedudp(1833)(161)21permittedtcp(3210)21(80)22permittedtcp(2003)4(445)23permittedtcp10(6500)0(21)24permittedtcp00(5328)10(445)25permittedtcp00(4433)5(445)26permittedtcp0(2433)(80)27permittedtcp0(2433)(25)28permittedtcp0(6783)(80)29permittedtcp(2439)0(80)30permittedtcp(4139)0(80)31permittedtcp8(5577)0(80)32permittedtcp4(5432)0(80)……TCP/IP與防火墻——防火墻日志8第8頁,共31頁,2023年,2月20日,星期二第五講:防火墻知識TCP/IP與防火墻防火墻的發(fā)展歷程簡單包過濾防火墻9第9頁,共31頁,2023年,2月20日,星期二2000基于實現(xiàn)方式基于技術(shù)手段防火墻的發(fā)展歷程10第10頁,共31頁,2023年,2月20日,星期二由于多數(shù)路由器中本身就包含有分組過濾功能,故網(wǎng)絡(luò)訪問控制可通過路由控制來實現(xiàn),從而使具有分組過濾功能的路由器成為第一代防火墻產(chǎn)品。第一代:基于路由器的防火墻11第11頁,共31頁,2023年,2月20日,星期二基于路由器的防火墻特點:利用路由器本身對數(shù)據(jù)包的解析,以訪問控制表方式控制數(shù)據(jù)包的過濾;過濾判決的依據(jù)可以是:IP地址、端口號、以及其它網(wǎng)絡(luò)特征;只有數(shù)據(jù)包過濾功能,配置簡單。12第12頁,共31頁,2023年,2月20日,星期二基于路由器的防火墻工作原理:檢查數(shù)據(jù)鏈路層的物理地址檢查網(wǎng)絡(luò)層的IP地址網(wǎng)段網(wǎng)段13第13頁,共31頁,2023年,2月20日,星期二基于路由器的防火墻缺點:本身具有安全漏洞;過濾規(guī)則的設(shè)置存在安全隱患;最大的隱患是:攻擊者可以“假冒”地址進行攻擊;本質(zhì)性缺陷是:會大大降低路由器的性能。代表產(chǎn)品:Cisco路由器14第14頁,共31頁,2023年,2月20日,星期二第二代:防火墻工具套件用戶化的防火墻,將過濾功能從路由器中獨立出來,并加上審計和告警功能。針對用戶需求,提供模塊化的軟件包,是純軟件產(chǎn)品。15第15頁,共31頁,2023年,2月20日,星期二防火墻工具套件特點:將過濾功能從路由器中獨立出來,并加上審計和告警功能;提供模塊化的軟件包;用戶可以自己動手構(gòu)造防火墻(iptable);與第一代防火墻相比,安全性提高了,價格降低了。16第16頁,共31頁,2023年,2月20日,星期二防火墻工具套件缺點:配置和維護過程復(fù)雜、費時;對用戶的技術(shù)要求高;全軟件實現(xiàn),安全性和處理速度均有限制。代表產(chǎn)品: iptable、TIS
FWTK、AXNET
Raptor、SecureZone17第17頁,共31頁,2023年,2月20日,星期二第三代:通用操作系統(tǒng)防火墻建立在通用操作系統(tǒng)上的防火墻,近年來在市場上廣泛使用的就是這一代產(chǎn)品。包括分組過濾和代理功能。有以純軟件實現(xiàn)的,也有以硬件方式實現(xiàn)的。18第18頁,共31頁,2023年,2月20日,星期二通用操作系統(tǒng)防火墻特點:是批量生產(chǎn)的專用防火墻;具備數(shù)據(jù)包過濾功能;具備專用的代理系統(tǒng);安全性和速度大大提高。19第19頁,共31頁,2023年,2月20日,星期二通用操作系統(tǒng)防火墻缺點:由于大多數(shù)防火墻廠商并非通用操作系統(tǒng)的廠商,通用操作系統(tǒng)廠商不會對操作系統(tǒng)的安全性負責(zé);該類防火墻既要防止外部網(wǎng)絡(luò)的攻擊,還要防止來自針對操作系統(tǒng)的攻擊;用戶必須依賴防火墻廠商和操作系統(tǒng)廠商兩方面的安全支持。20第20頁,共31頁,2023年,2月20日,星期二通用操作系統(tǒng)防火墻代表產(chǎn)品:CheckPointfireWall-1CAEtrustFireWallMicrosoftProxyServer天融信網(wǎng)絡(luò)衛(wèi)士東大阿派NetEyes聯(lián)想網(wǎng)御...…21第21頁,共31頁,2023年,2月20日,星期二第四代:安全操作系統(tǒng)防火墻具有安全操作系統(tǒng)的防火墻本身就是一個操作系統(tǒng),因而在安全性上得到提高。22第22頁,共31頁,2023年,2月20日,星期二安全操作系統(tǒng)防火墻特點:防火墻廠商具有操作系統(tǒng)的源代碼,并可實現(xiàn)安全內(nèi)核;對安全內(nèi)核實現(xiàn)加固處理:去掉不必要的系統(tǒng)特性,強化安全保護;在功能上包括了數(shù)據(jù)包過濾、應(yīng)用網(wǎng)關(guān)、電路級網(wǎng)關(guān),具有加密與鑒別功能;透明性好,易于使用;取消危險的系統(tǒng)調(diào)用;限制命令的執(zhí)行權(quán)限;采用隨機連接序號;采用多個安全內(nèi)核;…
…23第23頁,共31頁,2023年,2月20日,星期二安全操作系統(tǒng)防火墻代表產(chǎn)品:Cisco
PIXNetScreen24第24頁,共31頁,2023年,2月20日,星期二第五講:防火墻知識TCP/IP與防火墻防火墻的發(fā)展歷程簡單包過濾防火墻25第25頁,共31頁,2023年,2月20日,星期二防火墻技術(shù)分類簡單包過濾/分組過濾防火墻狀態(tài)檢測包過濾防火墻應(yīng)用代理防火墻電路中繼防火墻應(yīng)用層傳輸層網(wǎng)絡(luò)層數(shù)據(jù)鏈路層傳輸層網(wǎng)絡(luò)層應(yīng)用層傳輸層網(wǎng)絡(luò)層26第26頁,共31頁,2023年,2月20日,星期二簡單包過濾/分組過濾防火墻原理作用在網(wǎng)絡(luò)層和傳輸層,它根據(jù)數(shù)據(jù)包的包頭源地址、目的地址和源端口號、目的端口號、協(xié)議類型等標(biāo)志確定是否允許數(shù)據(jù)包通過。只有滿足過濾邏輯的數(shù)據(jù)包才被轉(zhuǎn)發(fā)到相應(yīng)的目的地出口端,其余數(shù)據(jù)包則被從數(shù)據(jù)流中丟棄。27第27頁,共31頁,2023年,2月20日,星期二包過濾防火墻設(shè)計目標(biāo)與能力防火墻的基本設(shè)計目標(biāo)首先能夠區(qū)分“內(nèi)部”與“外部”網(wǎng)絡(luò)。所有通過“內(nèi)部”和“外部”的網(wǎng)絡(luò)流量都要經(jīng)過防火墻通過設(shè)置安全策略,來保證只有經(jīng)過授權(quán)的數(shù)據(jù)才可以通過防火墻防火墻本身具備較高的性能與安全防火墻的控制能力設(shè)備控制,確定哪些設(shè)備可以被訪問服務(wù)/應(yīng)用控制,確定哪些服務(wù)/應(yīng)用可以被訪問方向控制,對于特定的服務(wù),可以確定允許哪個方向能夠通過防火墻用戶控制,根據(jù)用戶來控制對服務(wù)的訪問28第28頁,共31頁,2023年,2月20日,星期二如何過濾?對于每個進來的數(shù)據(jù)包,適用一組規(guī)則,然后決定轉(zhuǎn)發(fā)或者丟棄該包過濾的規(guī)則以網(wǎng)絡(luò)層和傳輸層為基礎(chǔ),包括源和目標(biāo)IP地址、協(xié)議類型、源和目標(biāo)端口號過濾器往往建立一組規(guī)則,根據(jù)IP數(shù)據(jù)包是否匹配規(guī)則中指定的條件來作出決定如果匹配到一條規(guī)則,則根據(jù)此規(guī)則決定轉(zhuǎn)發(fā)或者丟棄如果所有規(guī)則都不匹配,則根據(jù)缺省策略29第29頁,共31頁,2023年,2月20日,星期二過濾依據(jù)協(xié)議類型:TCP、UDP、ICMP等源IP地址、目的IP地址源端口、目的端口:FT
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 五年級數(shù)學(xué)第二學(xué)期滬教版-期末試卷(滬版)
- 一年級數(shù)學(xué)第一學(xué)期滬教版- 期末試卷 3
- 生活安全 課件
- 2024年湖北省中考數(shù)學(xué)真題卷及答案解析
- 課件 頁面大小
- 西京學(xué)院《網(wǎng)絡(luò)數(shù)據(jù)庫》2022-2023學(xué)年期末試卷
- 西京學(xué)院《建筑信息模型》2021-2022學(xué)年第一學(xué)期期末試卷
- 西京學(xué)院《機械原理》2021-2022學(xué)年第一學(xué)期期末試卷
- 西京學(xué)院《高等混凝土結(jié)構(gòu)學(xué)》2021-2022學(xué)年第一學(xué)期期末試卷
- 西京學(xué)院《單片機原理及應(yīng)用實驗》2021-2022學(xué)年期末試卷
- 2024年安全生產(chǎn)知識競賽考試題庫及答案(共五套)
- 22《鳥的天堂》課件
- 農(nóng)業(yè)灌溉裝置市場環(huán)境與對策分析
- 新疆烏魯木齊市第十一中學(xué)2024-2025學(xué)年八年級上學(xué)期期中道德與法治試卷
- 2024年江西省高考地理真題(原卷版)
- 部編版小學(xué)五年級上冊道法課程綱要(知識清單)
- 經(jīng)濟法學(xué)-計分作業(yè)一(第1-4章權(quán)重25%)-國開-參考資料
- 山東省臨沂市(2024年-2025年小學(xué)四年級語文)人教版期中考試(上學(xué)期)試卷及答案
- 護士2024思想?yún)R報5篇
- Unit+10+Lesson+1+How+Closely+Connected+Are+We 高中英語北師大版(2019)選擇性必修第四冊
- ω-3脂肪酸處方藥物在老年疾病中的應(yīng)用專家共識(2024版)解讀
評論
0/150
提交評論